0Pricing
AWS Security Academy · 课时

触发 Lambda 进行自动修复

了解函数如何自行隔离或修复资源。

触发 Lambda 进行自动修复 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

作为响应者的 Lambda

AWS Lambda无需管理服务器即可运行您的代码,并且只按执行时间收费。在安全自动化中,它是最灵活的修复目标。

当 EventBridge 匹配到 Finding 后,会调用 Lambda 函数执行修复操作——隔离实例、撤销密钥或关闭存储桶,整个过程只需几秒。

修复流程

这一模式是一致的:检测器发出发现结果,EventBridge 规则匹配该结果,然后规则调用 Lambda 函数,并将事件作为输入传入。

该函数读取事件详细信息,识别受影响的资源,并调用 AWS API 执行修复。这样,检测就能在无人介入的情况下转变为纠正操作。

读取事件

EventBridge 会将完整的事件 JSON 传递给函数。代码从 detail 对象中提取所需信息,例如实例 ID、存储桶名称和违规键。

健壮的函数会验证此输入,因为针对格式错误或意外事件采取行动,可能会修复错误的资源。

修复示例

常见的 Lambda 修复操作包括:

  • 在遭到入侵的实例上替换为隔离安全组。
  • 禁用泄露的 IAM 访问密钥。
  • 为暴露的存储桶启用阻止公共访问。
  • 移除权限过于宽泛的安全组规则。

每项操作都只需函数自动执行几次 API 调用。

为函数配置最小权限

Lambda 函数会使用一个执行角色运行。仅授予它执行修复所需的权限,不要授予更多权限。

自动修复函数本身功能强大,因此其角色很容易成为攻击目标。严格限定权限范围,可以在函数或其事件输入遭到滥用时限制损害。

{
  "Effect": "Allow",
  "Action": "ec2:ModifyInstanceAttribute",
  "Resource": "*"
}

幂等性很重要

EventBridge 偶尔可能会多次传递同一个事件,而且某个发现结果也可能再次出现。请让修复操作具备幂等性,即重复运行也应安全。

如果隔离安全组已经附加到资源上,再次应用该安全组也应直接成功且不产生副作用,从而确保重复调用不会造成损害或错误。

为自动化设置防护措施

自动操作可能造成干扰,因此请添加安全检查。函数可以验证资源是否带有特定标签,跳过受保护的生产系统,或要求满足模式已筛选出的严重性阈值。

有些团队会要求破坏性操作先经过审批步骤,以防止自动化失控。

记录操作

每次修复都必须留下记录。请让函数写入 CloudWatch Logs,并可选择通过 SNS 通知其执行了什么操作以及针对哪个资源。

结合 CloudTrail 对 API 调用的记录,您就能获得自动响应的完整记录,用于审计和事件后复盘。

妥善处理故障

修复可能失败,例如权限不足、API 被限流或资源已删除。请配置重试机制和死信队列,以免丢失失败的调用。

当函数无法完成操作时,还应向人员发出告警,这样失败的自动修复就会升级处理,而不会悄无声息地留下未处理的威胁。

调用权限

要让 EventBridge 调用您的函数,规则需要具备调用函数的权限。该权限由 Lambda 上信任 EventBridge 服务的基于资源的策略授予。

函数自身的执行角色决定它运行后可以执行哪些操作,而调用权限决定谁可以触发它。要让流程正常运行,两者都必须配置到位。

在安全环境中测试

在将修复函数用于真实事件之前,请先在非生产账户中使用示例事件对其进行测试。

请验证函数是否作用于正确的资源、是否遵守防护措施以及是否正确记录。错误触发的自动化造成中断的可能性并不亚于攻击者,因此验证至关重要。

快速检查

为什么需要幂等性?

回顾

AWS Lambda 是执行自动修复的灵活目标,当 EventBridge 规则匹配某个发现结果时,Lambda 会执行修复。函数读取事件的 detail,识别资源并调用 API 对其进行修复,例如隔离实例、禁用密钥或关闭存储桶。请为它配置最小权限的执行角色,让操作具备幂等性,添加防护措施和日志记录,使用 DLQ 和告警处理故障,并在将其用于生产环境前进行充分测试。

常见问题解答

「触发 Lambda 进行自动修复」课时是免费的吗?

是的 — 「触发 Lambda 进行自动修复」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「触发 Lambda 进行自动修复」这节课中我会学到什么?

了解函数如何自行隔离或修复资源。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「触发 Lambda 进行自动修复」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. EventBridge 如何路由安全事件
  2. 使用事件模式匹配发现结果
  3. 触发 Lambda 进行自动修复
  4. 使用 Step Functions 编排响应
← 返回 AWS Security Academy